1. Objet et champ d'application
La présente politique de confidentialité (la « Politique ») explique comment PHARMAPP collecte et traite les données personnelles lors de l'accès à l'application LYVA, à ses interfaces web ou pour appareils compatibles, au site LYVA et aux services d'assistance associés. Elle précise également les choix et droits des personnes concernées.
La Politique s'applique au titulaire du Compte, aux personnes disposant d'un accès autorisé à un Foyer, ainsi qu'aux personnes — adultes ou mineures — pour lesquelles un profil est créé. Elle complète les Conditions générales d'utilisation. Les services tiers accessibles par un lien, notamment l'App Store et Google Play, appliquent leurs propres politiques aux traitements qu'ils déterminent eux-mêmes.
2. Responsable du traitement
PHARMAPP détermine les finalités et les moyens essentiels des traitements nécessaires au fonctionnement de LYVA et agit, à ce titre, comme responsable du traitement au sens du Règlement (UE) 2016/679 (« RGPD »). Les coordonnées complètes figurent dans la section « Identité et contact ».
Pour toute question relative à la protection des données ou pour exercer un droit, la personne concernée peut écrire à contact@pharm-app.com ou à PHARMAPP — Protection des données, 245 route des Lucioles, 06560 Valbonne, France. Si un délégué à la protection des données est officiellement désigné, ses coordonnées remplaceront ou compléteront ce point de contact.
3. Principes applicables aux données de santé
Les informations relatives aux médicaments, traitements, prises, allergies, antécédents, pathologies, symptômes ou ordonnances peuvent révéler l'état de santé d'une personne. Elles constituent des données sensibles bénéficiant d'une protection renforcée.
- • finalités déterminées et compréhensibles ;
- • collecte limitée aux données nécessaires à la fonctionnalité choisie ;
- • consentement explicite distinct lorsque l'article 9 du RGPD l'exige ;
- • accès limité aux seules personnes et prestataires habilités ;
- • chiffrement et mesures de sécurité adaptées au risque ;
- • absence de vente et d'utilisation publicitaire des données de santé ;
- • possibilité d'effacement, d'export et de retrait du consentement.
4. Origine des données
Les données proviennent, selon les fonctionnalités utilisées :
- • directement de l'Utilisateur, lorsqu'il crée son Compte, remplit un profil, saisit un traitement, photographie un document, programme un rappel, échange avec BOB ou contacte l'assistance ;
- • du titulaire d'un Foyer ou d'un autre utilisateur autorisé, lorsqu'il renseigne des informations sur une personne qu'il accompagne ;
- • de l'appareil, du système d'exploitation et de l'Application, pour la connexion, les notifications, la sécurité, les diagnostics techniques et les choix de consentement ;
- • de l'App Store ou de Google Play, pour confirmer un achat, un essai ou l'état d'un abonnement ;
- • de référentiels publics ou officiels sur les médicaments, notamment la Base de données publique des médicaments, ces référentiels ne constituant pas en eux-mêmes une source de données personnelles sur l'Utilisateur.
5. Données susceptibles d'être traitées
| Catégorie | Exemples |
|---|
| Compte et identité | Nom ou pseudonyme, prénom, adresse électronique, identifiant interne, mot de passe sous forme protégée, langue, pays, préférences et date de création. |
| Profils du Foyer | Nom ou pseudonyme, lien avec le titulaire, âge ou date de naissance si renseignés, droits d'accès et informations utiles au profil. |
| Santé et médicaments | Médicaments et produits détenus, quantités, péremptions, posologies, fréquences, durées, historiques de prise, allergies, antécédents, pathologies ou ALD, notes et informations choisies par l'Utilisateur. |
| Ordonnances et scans | Image transitoire, code-barres, texte extrait par OCR, données corrigées ou validées, et informations techniques nécessaires au traitement. |
| BOB | Questions, symptômes, contexte volontairement fourni, réponses, sources consultées, signaux de sécurité et informations nécessaires à la continuité ou à la sécurisation de l'échange. |
| Rappels | Horaires, fréquence, fuseau horaire, statut de prise, préférences de notification, jeton de notification et, si nécessaire, journaux d'envoi. |
| Achats | Offre, statut de l'abonnement, période, identifiant de transaction ou reçu, boutique, pays, devise et historique d'achat communiqué par la boutique. |
| Technique et sécurité | Adresse IP, identifiants de session ou d'appareil, modèle, système, version de l'app, dates de connexion, événements de sécurité, journaux, diagnostics et erreurs. |
| Assistance | Messages, coordonnées, pièces jointes, informations sur le Compte et données que l'Utilisateur choisit de communiquer pour résoudre sa demande. |
| Audience et communication | Choix de consentement, événements d'usage autorisés, provenance de téléchargement, interactions avec les communications et, le cas échéant, identifiant publicitaire après consentement. |
LYVA ne demande pas l'accès au carnet d'adresses ni à la géolocalisation précise pour ses fonctions principales. Si une future fonctionnalité le nécessitait, une information et une permission distinctes seraient présentées avant tout accès.
6. Finalités et bases juridiques
| Finalité | Données principales | Base juridique |
|---|
| Créer et administrer le Compte | Compte, identité, paramètres, sécurité | Exécution du contrat — art. 6.1.b RGPD |
| Gérer stocks, traitements, rappels et profils | Santé, médicaments, Foyer, rappels | Contrat — art. 6.1.b ; consentement explicite pour la santé — art. 9.2.a |
| Scanner une boîte ou une ordonnance et extraire les informations | Image transitoire, OCR, données de médicament | Contrat — art. 6.1.b ; consentement explicite — art. 9.2.a |
| Fournir BOB et sécuriser ses réponses | Questions, symptômes, conversation, signaux de sécurité | Contrat — art. 6.1.b ; consentement explicite — art. 9.2.a |
| Gérer les abonnements | Offre, transaction, statut, reçus | Contrat — art. 6.1.b ; obligations comptables — art. 6.1.c |
| Assurer l'assistance | Compte, échanges, diagnostics utiles | Contrat — art. 6.1.b ; intérêt légitime — art. 6.1.f ; consentement explicite si santé nécessaire |
| Sécuriser le Service et prévenir fraude ou abus | Journaux, IP, sessions, incidents | Intérêt légitime de PHARMAPP — art. 6.1.f ; obligation de sécurité — art. 6.1.c |
| Mesurer l'audience et corriger les erreurs non essentielles | Événements d'usage, diagnostics, identifiants autorisés | Consentement — art. 6.1.a, sauf mesure strictement nécessaire ou légalement exemptée |
| Afficher de la publicité dans l'offre gratuite | Contexte non sensible ; identifiant publicitaire uniquement si autorisé | Consentement lorsqu'un traceur ou une personnalisation l'exige ; intérêt légitime pour une publicité strictement contextuelle sans donnée de santé |
| Envoyer des communications facultatives | E-mail, préférences, interactions | Consentement — art. 6.1.a ; exception légale limitée pour des services analogues, avec opposition simple |
| Défendre des droits et répondre aux autorités | Éléments strictement nécessaires au dossier | Obligation légale — art. 6.1.c ; intérêt légitime — art. 6.1.f ; art. 9.2.f si données de santé nécessaires |
Lorsqu'une donnée est obligatoire pour fournir une fonctionnalité, l'écran concerné l'indique. Le refus de fournir une donnée obligatoire peut empêcher l'utilisation de cette fonctionnalité, sans interdire l'accès aux fonctions qui n'en dépendent pas.
7. Consentements et choix de l'Utilisateur
L'acceptation des CGU ne vaut pas consentement au traitement des données de santé. Avant l'activation des fonctions concernées, LYVA doit recueillir une manifestation expresse, spécifique et distincte. Les choix relatifs aux données de santé, à la mesure d'audience, à la publicité personnalisée, aux communications et à tout usage secondaire sont présentés séparément.
L'Utilisateur peut retirer un consentement aussi facilement qu'il l'a donné, depuis les réglages de confidentialité lorsqu'ils sont disponibles ou en contactant PHARMAPP. Le retrait n'affecte pas la licéité des traitements antérieurs. Il peut rendre indisponibles les fonctions qui nécessitent les données concernées. Un refus relatif à l'audience, à la publicité personnalisée ou aux communications facultatives n'empêche pas l'usage des fonctions essentielles.
8. Scan, caméra et reconnaissance OCR
La caméra ou la photothèque n'est utilisée qu'après une action de l'Utilisateur et selon la permission accordée par le système. L'image d'une boîte, d'un blister ou d'une ordonnance peut contenir des données de santé et, pour une ordonnance, l'identité du patient ou du prescripteur. L'Utilisateur doit cadrer le document de manière à éviter toute information inutile.
Principe de non-conservation de l'ordonnance
L'image d'une ordonnance est traitée uniquement le temps nécessaire à l'extraction OCR et à la validation des champs. Elle doit ensuite être supprimée des systèmes actifs et ne pas être conservée comme document. Seules les informations validées et nécessaires aux fonctions choisies sont enregistrées. Le fonctionnement réel, y compris les files temporaires, erreurs et sauvegardes, doit être testé avant publication.
L'Utilisateur doit vérifier et corriger le texte extrait avant enregistrement. La photo peut rester dans la photothèque ou la sauvegarde personnelle de l'appareil si elle y était déjà présente ; ces copies relèvent des réglages de l'appareil et des services de sauvegarde choisis par l'Utilisateur.
9. Assistant BOB et intelligence artificielle
Les informations saisies dans BOB peuvent révéler la santé de l'Utilisateur ou d'un proche. BOB traite ces informations pour produire une réponse générale, citer des sources, structurer un résumé ou détecter un signal nécessitant une orientation urgente. BOB ne prend aucune décision produisant un effet juridique ou un effet similaire significatif.
- • ne saisir que les informations nécessaires et éviter les noms, adresses, numéros de sécurité sociale ou documents non demandés ;
- • ne pas utiliser les conversations à des fins d'entraînement d'un modèle généraliste sans un consentement séparé, facultatif et révocable ;
- • encadrer contractuellement tout fournisseur d'IA comme sous-traitant, interdire la réutilisation pour ses finalités propres et limiter la conservation technique ;
- • informer l'Utilisateur de l'identité du fournisseur, du lieu de traitement et des garanties de transfert avant la mise en production ;
- • permettre la suppression de l'historique visible et appliquer les durées indiquées à l'article 16.
10. Mode Foyer, proches et mineurs
Le titulaire d'un Foyer peut renseigner des données concernant un enfant, un parent ou une autre personne qu'il accompagne. Il doit disposer de l'autorité, du mandat ou de l'accord nécessaire, limiter les données à ce qui est utile et informer la personne concernée de la présente Politique. PHARMAPP demeure responsable des traitements qu'elle met en œuvre dans LYVA.
LYVA est destinée aux titulaires de Compte âgés d'au moins seize ans. Les profils de mineurs sont gérés sous la responsabilité du représentant légal ou d'un adulte dûment autorisé. Selon l'âge et la maturité du mineur, une information adaptée doit lui être donnée et son avis doit être pris en compte. Une personne figurant dans un Foyer peut exercer directement ses droits auprès de PHARMAPP.
Le titulaire contrôle les accès au Foyer et doit les retirer lorsqu'ils ne sont plus justifiés. Avant de transmettre un export ou un historique à un professionnel de santé ou à un proche, il lui appartient de vérifier le destinataire et le contenu partagé.
11. Notifications, appareils et permissions
Pour envoyer des rappels, LYVA traite l'horaire, le fuseau, les préférences et un jeton technique fourni par le système de notification. Le contenu d'une notification peut révéler une information de santé sur l'écran verrouillé. L'Utilisateur choisit les réglages d'aperçu et peut désactiver les notifications depuis l'appareil. Les services Apple ou Google peuvent traiter le jeton et les métadonnées nécessaires à l'acheminement selon leurs propres politiques.
Si LYVA propose un verrouillage biométrique, l'empreinte ou le modèle facial reste géré par le système de l'appareil : PHARMAPP reçoit seulement le résultat de l'authentification et non la donnée biométrique elle-même. Les données conservées localement ou rendues disponibles hors ligne sont soumises aux protections de l'appareil, à son code d'accès et, le cas échéant, à ses sauvegardes.
12. Abonnements et boutiques d'applications
Les abonnements sont encaissés et administrés par l'App Store ou Google Play. Ces boutiques agissent comme responsables de traitement distincts pour le compte de boutique, le moyen de paiement et certaines opérations de facturation. PHARMAPP ne reçoit pas le numéro complet de carte bancaire. Elle peut recevoir un identifiant de transaction, un reçu, le statut de l'abonnement, la période, le produit et les informations nécessaires à l'activation des droits.
13. Mesure d'audience, publicité et prospection
13.1 Mesure d'audience et diagnostic
Les outils non strictement nécessaires ne sont activés qu'après le recueil du consentement requis. L'Utilisateur doit pouvoir refuser aussi facilement qu'accepter. Les données de santé, le contenu des ordonnances, les médicaments, les symptômes et les conversations BOB ne doivent pas être envoyés aux outils d'audience ou de crash. Les événements techniques sont minimisés et pseudonymisés lorsque cela est possible.
13.2 Publicité
Séparation stricte entre santé et publicité
LYVA ne vend pas les données personnelles et n'utilise jamais les médicaments, pathologies, symptômes, ordonnances, conversations BOB ou profils du Foyer pour cibler une publicité. Les annonceurs et laboratoires ne reçoivent aucune donnée de santé nominative. Toute publicité personnalisée reposant sur un identifiant ou un traceur exige un consentement séparé et peut être refusée sans perdre l'accès aux fonctions essentielles.
Des statistiques véritablement anonymes et agrégées peuvent être utilisées pour mesurer la performance générale d'un emplacement ou l'impact environnemental de LYVA. Elles ne doivent pas permettre d'identifier ou de réidentifier une personne ni être combinées avec d'autres données à cette fin.
13.3 Communications
Les actualités et offres facultatives sont envoyées selon le choix de l'Utilisateur. Chaque message comporte un moyen simple de se désinscrire. Une liste minimale d'opposition peut être conservée afin de respecter durablement ce choix. Les communications de sécurité, de compte ou de modification contractuelle ne sont pas des messages publicitaires.
14. Destinataires et sous-traitants
Seules les personnes habilitées de PHARMAPP et les prestataires ayant besoin des données pour leur mission peuvent y accéder, dans la limite de leurs attributions et sous engagement de confidentialité. Les principales catégories de destinataires sont :
| Catégorie | Rôle et limites |
|---|
| Hébergement et infrastructure | Bases, stockage, sauvegardes, réseau, supervision et sécurité ; certification HDS lorsque applicable. |
| Authentification et messagerie technique | Création de session, vérification d'adresse, récupération de Compte et messages indispensables. |
| OCR et traitement de documents | Image transitoire et texte nécessaire à l'extraction, sans archivage de l'ordonnance. |
| Fournisseur de BOB / IA | Contenu strictement nécessaire à la réponse, avec interdiction de réutilisation et conservation limitée. |
| Notifications | Jeton d'appareil, métadonnées d'acheminement et contenu minimal du rappel. |
| Diagnostics et audience | Données techniques minimisées, uniquement selon la configuration et les choix applicables. |
| Publicité | Contexte non sensible et données autorisées ; aucune donnée de santé ni conversation. |
| App Store et Google Play | Transactions, abonnements, reçus, prévention de la fraude et administration de la boutique. |
| Assistance et communication | E-mails, tickets, demandes, campagnes autorisées et preuves de choix. |
| Conseils et autorités | Avocats, auditeurs, assureurs et autorités, uniquement lorsque la loi ou la défense des droits le justifie. |
PHARMAPP impose à ses sous-traitants des instructions documentées, des engagements de confidentialité, des mesures de sécurité, une assistance pour l'exercice des droits, la notification des incidents et la suppression ou restitution des données en fin de contrat. La liste nominative des prestataires effectivement intégrés doit être tenue à jour et communiquée sur demande.
15. Transferts hors Espace économique européen
PHARMAPP privilégie un hébergement et des prestataires situés en France ou dans l'Espace économique européen. Certains services techniques, notamment une boutique d'applications, un système de notification, un outil d'assistance, d'IA, d'audience ou de publicité, peuvent toutefois impliquer un accès depuis un pays tiers.
Avant tout transfert, PHARMAPP doit identifier le pays, vérifier la nécessité du transfert et mettre en place un mécanisme conforme aux articles 44 à 49 du RGPD : décision d'adéquation, clauses contractuelles types de la Commission européenne, analyse du transfert et, si nécessaire, mesures supplémentaires de chiffrement, pseudonymisation ou limitation d'accès. Une copie des garanties essentielles peut être demandée à contact@pharm-app.com.
Condition préalable à la publication
La politique publiée doit indiquer si les prestataires OCR, BOB, support, audience ou publicité traitent des données hors EEE et préciser les garanties correspondantes. À défaut de cartographie validée, ces flux ne doivent pas être activés avec des données personnelles ou de santé.
16. Durées de conservation
PHARMAPP ne conserve les données que pendant la durée nécessaire à la finalité annoncée, puis les supprime ou les anonymise de manière irréversible, sauf obligation légale ou nécessité de preuve. Les durées opérationnelles suivantes constituent le cadre retenu pour LYVA et doivent être alignées avec les paramètres techniques avant publication :
| Données | Durée ou critère |
|---|
| Compte, identité et paramètres | Pendant la vie du Compte. En cas d'inactivité prolongée : information préalable puis suppression au plus tard trois ans après la dernière activité, sauf obligation ou demande contraire justifiée. |
| Médicaments, santé, Foyer, historiques et rappels | Pendant la vie du Compte ou jusqu'à la suppression de l'élément ou du profil concerné. Effacement des systèmes actifs dans les 30 jours suivant la suppression du Compte, sous réserve des données isolées nécessaires à une obligation ou un litige. |
| Image d'ordonnance | Durée strictement transitoire de l'OCR et de la validation ; suppression dès la fin du traitement, sans archivage. La durée maximale technique doit être documentée et testée. |
| Conversations BOB | Historique visible pendant 12 mois à compter du dernier échange, sauf suppression plus tôt par l'Utilisateur ; données de sécurité strictement nécessaires pendant 12 mois maximum. Toute durée différente doit être justifiée et affichée. |
| Journaux techniques et de sécurité | 12 mois maximum en principe ; prolongation limitée aux éléments nécessaires à l'analyse d'un incident ou à la défense d'un droit. |
| Assistance | Durée de la demande puis trois ans après sa clôture ; cinq ans pour les éléments nécessaires à une réclamation ou un contentieux. |
| Transactions et preuve contractuelle | Pendant la relation puis cinq ans pour la preuve du contrat ; documents comptables reçus par PHARMAPP pendant dix ans lorsque la loi l'impose. |
| Preuve des consentements | Pendant le traitement concerné puis cinq ans après le retrait, la clôture ou la dernière opération nécessitant cette preuve. |
| Audience et identifiants publicitaires | Selon l'outil et le consentement, pour une durée maximale documentée, en principe 13 mois ; suppression ou arrêt de collecte après retrait, sous réserve de la propagation technique du choix. |
| Prospection et opposition | Jusqu'au retrait du consentement ou trois ans après le dernier contact actif ; données minimales d'opposition conservées au moins trois ans afin de respecter le choix. |
| Sauvegardes | Rotation maximale de 90 jours après suppression des systèmes actifs ; données isolées, non utilisées, puis écrasées automatiquement. |
17. Sécurité, hébergement et sauvegardes
PHARMAPP met en œuvre des mesures techniques et organisationnelles proportionnées à la sensibilité des données : chiffrement des communications et des données stockées, contrôle des accès et habilitations, protection des mots de passe, journalisation des opérations sensibles, séparation des environnements, sauvegardes protégées, mises à jour, tests, gestion des vulnérabilités et procédure d'incident. Ces mesures réduisent les risques sans pouvoir garantir une sécurité absolue.
Le socle principal hébergeant les données de santé est destiné à être situé en France. Lorsque l'article L.1111-8 du Code de la santé publique s'applique, les activités d'hébergement concernées doivent être confiées à un prestataire certifié Hébergeur de données de santé (HDS), avec un périmètre de certification couvrant les services utilisés. L'identité de l'hébergeur, les sites d'hébergement et le périmètre HDS doivent être confirmés avant publication.
L'Utilisateur contribue à la sécurité en choisissant un mot de passe robuste, en protégeant son appareil, en contrôlant les accès au Foyer, en installant les mises à jour et en signalant immédiatement tout accès suspect.
18. Droits des personnes
Dans les conditions prévues par le RGPD et la loi française, chaque personne peut demander :
- • l'accès à ses données et à une copie ;
- • la rectification de données inexactes ou incomplètes ;
- • l'effacement de ses données ;
- • la limitation temporaire d'un traitement ;
- • l'opposition aux traitements fondés sur l'intérêt légitime et à toute prospection ;
- • la portabilité des données fournies, lorsque le traitement repose sur le consentement ou le contrat et est automatisé ;
- • le retrait d'un consentement à tout moment ;
- • des informations sur les garanties encadrant un transfert hors EEE ;
- • de ne pas faire l'objet d'une décision exclusivement automatisée produisant un effet juridique ou similaire significatif ;
- • de définir des directives relatives au sort de ses données après son décès, dans les conditions du droit français.
La demande peut être adressée à contact@pharm-app.com ou par courrier. PHARMAPP peut demander les informations strictement nécessaires pour vérifier l'identité, sans exiger systématiquement une pièce d'identité. Une réponse est apportée dans un délai d'un mois, pouvant être prolongé de deux mois en raison de la complexité ou du nombre de demandes ; la personne en est alors informée dans le premier mois. L'exercice des droits est gratuit sauf demande manifestement infondée ou excessive.
Une demande concernant un profil géré dans un Foyer peut nécessiter de vérifier l'identité, l'autorité du demandeur et les droits des autres personnes. PHARMAPP ne communique pas les données d'un tiers sans fondement légitime.
19. Suppression du Compte et retrait du consentement
La suppression du Compte peut être demandée depuis l'Application ou à contact@pharm-app.com. Elle entraîne la fermeture des accès et la suppression des données actives selon l'article 16, sauf informations conservées séparément pour satisfaire une obligation légale, établir un droit ou gérer un litige. Les sauvegardes sont écrasées selon leur cycle et ne sont pas réutilisées à d'autres fins.
La suppression de l'Application de l'appareil ne supprime pas le Compte. La suppression du Compte n'annule pas nécessairement un abonnement géré par l'App Store ou Google Play ; l'Utilisateur doit également suivre la procédure de la boutique. Le retrait du consentement santé peut imposer la suppression ou l'indisponibilité des données et fonctions qui en dépendent.
20. Décisions automatisées et profilage
LYVA peut automatiser l'extraction OCR, l'envoi de rappels, l'organisation d'informations, l'affichage d'alertes générales et certaines réponses de BOB. Ces opérations n'ont pas pour objet de prendre, à la place d'un professionnel ou de l'Utilisateur, une décision juridique ou médicale produisant un effet juridique ou similaire significatif.
Si PHARMAPP envisageait ultérieurement une telle décision automatisée, elle fournirait préalablement les informations exigées sur la logique, l'importance et les conséquences, identifierait une base juridique valable et mettrait en place les garanties nécessaires, notamment une intervention humaine et la possibilité de contester la décision.
21. Violations de données
PHARMAPP documente et traite les incidents portant atteinte à la confidentialité, l'intégrité ou la disponibilité des données. Lorsqu'une violation est susceptible d'engendrer un risque pour les droits et libertés, elle est notifiée à la CNIL dans les meilleurs délais et, si possible, dans les 72 heures après sa découverte. Lorsque le risque est élevé, les personnes concernées sont informées sans délai indu, avec des recommandations permettant de limiter les conséquences.
22. Modifications de la Politique
PHARMAPP peut modifier la Politique pour tenir compte d'une évolution fonctionnelle, technique, juridique ou organisationnelle. La date de mise à jour est indiquée en tête du document. Toute modification importante, notamment une nouvelle finalité, un nouveau partage ou un changement substantiel concernant les données de santé, est portée à la connaissance de l'Utilisateur avant son entrée en vigueur. Un nouveau consentement est demandé lorsque la loi l'exige.
23. Réclamation auprès de la CNIL
PHARMAPP invite d'abord la personne à la contacter afin de résoudre toute difficulté. Elle conserve toutefois le droit d'introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés (CNIL), 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, ou sur https://www.cnil.fr. Elle peut également saisir l'autorité de contrôle de son lieu de résidence ou de travail dans l'Union européenne.
Annexes — sources juridiques
Les annexes identifient les sous-traitants effectivement intégrés, les lieux d'hébergement, les transferts hors EEE et les durées réellement configurées, en concordance avec l'application.